• Revolut стала жертвой сложной схемы.
  • ZachXBT обнаружил утечку данных клиентов, а компания ее подтвердила.
  • Злоумышленники получили доступ к документам и биткоин-транзакциям.

Финтех-компания Revolut подтвердила раскрытие конфиденциальных данных ограниченного количества клиентов после того, как неизвестные использовали легитимный домен электронной почты государственного органа для отправки мошеннических запросов. Об инциденте сообщил ончейн-исследователь ZachXBT, отметив, что среди скомпрометированной информации могли быть копии документов, банковские выписки и полная история транзакций, включая переводы биткоина. 

По его данным, атака могла быть направлена на состоятельных клиентов Revolut, а несколько пострадавших уже получили официальные уведомления от компании.

Какие данные могли оказаться у злоумышленников

По информации ZachXBT, Revolut не смогла распознать мошеннический запрос как поддельный, поскольку он поступил с легитимного домена государственного ведомства. Из-за этого запрос был выполнен исходя из предположения, что он исходит от настоящего государственного органа.

Среди данных, которые могли быть раскрыты:

  • полное имя, дата рождения и профессия;
  • домашний почтовый адрес, электронная почта и номер телефона;
  • копии паспорта и/или водительского удостоверения;
  • селфи, предоставленное при прохождении верификации;
  • банковские выписки, включая IBAN, статус счета, дату его открытия и номер кошелька;
  • записи о выводе средств;
  • полная история транзакций, в частности операции с биткоином.

В то же время Revolut уточнила, что биометрические данные, полученные во время анализа лица, не были скомпрометированы.

ZachXBT назвал инцидент потенциально целенаправленной атакой на клиентов с высоким уровнем достатка. При этом, по его оценке, общее количество пострадавших на данный момент является ограниченным. Несколько пользователей Revolut уже получили электронные письма с предупреждением об инциденте.

Revolut подтвердил утечку

Факт раскрытия информации подтвердил представитель Revolut в комментарии TechCrunch. По его словам, компания выявила «сложную внешнюю мошенническую схему выдачи себя за другое лицо», в рамках которой неавторизованная третья сторона использовала электронный адрес легитимного государственного домена для отправки фальшивых запросов.

«Revolut недавно выявил сложную внешнюю мошенническую схему выдачи себя за другое лицо, в рамках которой неавторизованная третья сторона использовала электронный адрес легитимного государственного домена для отправки мошеннических запросов на получение информации», — заявил представитель компании.

В Revolut заявили, что инцидент затронул «ограниченное» количество клиентов. Компания напрямую связалась с пострадавшими пользователями, однако не раскрыла их точное число, а также не сообщила, в какой именно стране произошел инцидент и какой государственный орган был использован злоумышленниками.

После выявления мошенничества Revolut заблокировала соответствующий электронный адрес и уведомила государственный орган, правоохранителей и соответствующих регуляторов.

«Системы Revolut и средства клиентов не пострадали», — добавил представитель компании.

Инцидент произошел на фоне активного развития Revolut в сфере финансовых и криптовалютных сервисов. Компания готовит вторичную продажу акций с потенциальной оценкой около $115 млрд, а также развивает собственные продукты в сфере цифровых активов.

Параллельно Revolut расширяет использование ИИ и криптовалют в своих финансовых продуктах. Ранее один из первых инвесторов компании Макс Карпис сообщил, что около 80% сообщений о подозрительных транзакциях в Литве поступают именно от Revolut Bank.

Кроме того, Revolut представила EURR — свой первый стейблкоин, номинированный в евро. Актив соответствует требованиям европейского регламента Markets in Crypto-Assets (MiCA), а в перспективе компания планирует расширить линейку стейблкоинов.

Сообщение Revolut раскрыла данные клиентов из-за мошеннического запроса — среди них история биткоин-транзакций появились сначала на INCRYPTED.